2012-11-07 111 views
1

我一直在尋找的證書背後https://www.google.co.uk/更早注意到,由於是典型的,證書是設置了一年後到期,2013年爲什麼CA證書有很長的到期時間,但不是他們簽署的證書?

我擡頭鏈,發現自己的根證書,一個GeoTrust的證書,擁有20年的使用期限,並且直到2018年纔會過期。

看起來很奇怪,因爲簽名證書的完整性在我看來似乎比他們簽署的證書更重要。爲什麼根系當局長期居住,但他們簽署的證書往往會有很短的到期時間?

+3

伊恩羅伯茨的答案是一個很好的答案。一個憤世嫉俗的人可能會說,CA爲每個新證書獲得報酬,所以他們也有動力強制頻繁刷新,同時重新分配他們自己的簽名密鑰不會使他們有更多的錢,並且是很多工作。 –

+0

這個問題似乎是脫離主題,因爲它屬於http://security.stackexchange.com/ – BartoszKP

回答

2

根簽名證書的私鑰通常會比服務器證書的私鑰更好地受到保護。通常,單個服務器證書將在未加密的情況下存儲在相關Web服務器上,以便服務器在重新啓動後可以恢復,無需人工干預。但簽名密鑰會更加安全,通常使用密碼保護,而不是在面向互聯網的服務器上,因爲如果簽名密鑰受到威脅,它頒發的所有證書都變得毫無價值。

私鑰被破解時,使用私鑰長度較短的證書的短期到期時間基本上是一種損害限制機制。